Zum Hauptinhalt springen

Zertifikat-Tools

SSL/TLS-Zertifikate vor der Veröffentlichung prüfen und validieren

Drei Tools für den gesamten Lebenszyklus eines Zertifikats: Der SSL Certificate Checker inspiziert das Zertifikat eines HTTPS-Servers live, der CSR-Parser fällt vor der Signatur ein Konformitätsurteil über einen Antrag, und der VMC-Zertifikat-Analysator validiert ein Markenzertifikat für BIMI. Die Analyse läuft auf unserer API in Europa, nicht in Ihrem Browser: Was Sie einreichen, wird dorthin übertragen, dekodiert und danach nicht aufbewahrt. Ohne Anmeldung.

Werkzeuge

SSL Certificate Checker

Das HTTPS-Zertifikat eines Servers live: Gültigkeit, Vertrauenskette, Hostname.

CSR-Parser

Ein Zertifikatsantrag, geprüft an den Baseline Requirements des CA/Browser Forum.

VMC-Zertifikat-Analysator

Ein BIMI-Markenzertifikat: Aussteller, Gültigkeitszeitraum und zertifizierte Domains.

Warum Zertifikate online prüfen

Ein grünes Schloss im Browser sagt nicht viel aus. Es verrät weder eine unvollständige Vertrauenskette noch einen bevorstehenden Ablauf noch einen in den SAN-Einträgen fehlenden Hostnamen. Ebenso führt das Einreichen eines CSR ohne Abgleich mit den Baseline Requirements oft zu einer Ablehnung durch die Zertifizierungsstelle, und die Veröffentlichung eines BIMI-Eintrags mit einem ungültigen VMC verhindert die Anzeige Ihres Logos. Diese drei Tools räumen den Zweifel aus, bevor das Problem Ihre Nutzer erreicht.

Häufige Anwendungsfälle:

  • Ein HTTPS-Zertifikat live prüfen → Kontrollieren Sie Gültigkeit, Ablauf und Kette eines Servers anhand seiner Domain
  • Ein fehlendes Zwischenzertifikat diagnostizieren → Verstehen Sie, warum eine Website in Chrome funktioniert, aber unter curl oder im E-Mail-Client scheitert
  • Einen CSR vor dem Einreichen validieren → Erhalten Sie ein Konformitätsurteil und die Liste der Befunde, die vor der Ausstellung zu beheben sind
  • Ein BIMI-Zertifikat vorbereiten → Bestätigen Sie, dass das VMC Ihre Domains abdeckt und gültig bleibt

Diese punktuellen Prüfungen gehören in eine größere Praxis: Zertifikate inventarisieren, wissen, wem sie gehören und wer sie erneuert. Unser Leitfaden zum Lebenszyklus-Management von Zertifikaten beschreibt dieses Inventar und die zu vergebenden Rollen.


Wie Sie Ihre Zertifikate prüfen

Drei Schritte: das Tool wählen, die Eingabe liefern, das Urteil lesen.

Schritt 1: Das Tool wählen

BedarfZu verwendendes Tool
Ein HTTPS-Zertifikat live prüfenSSL Certificate Checker
Einen Zertifikatsantrag (CSR) auf Konformität prüfenCSR-Parser
Ein BIMI-Zertifikat (VMC) validierenVMC-Zertifikat-Analysator

Schritt 2: Die Eingabe liefern

Der SSL Certificate Checker geht von einem Domainnamen aus und öffnet die TLS-Verbindung selbst. Der CSR- und der VMC-Parser nehmen einen einzufügenden PEM-Block entgegen oder eine HTTPS-URL für das VMC.

Akzeptierte Eingaben:

  • HTTPS-Server: eine Domain, zum Beispiel captaindns.com (standardmäßig Port 443)
  • CSR: -----BEGIN CERTIFICATE REQUEST-----
  • Zertifikat: -----BEGIN CERTIFICATE-----

Schritt 3: Das Urteil lesen

Je nach Tool zeigt das Ergebnis an:

  • Urteil: vertrauenswürdig, läuft bald ab, unvollständige Kette, Hostname nicht abgedeckt oder selbstsigniert
  • Antragsteller (Subject): CN, O, OU, L, ST, C
  • SAN: DNS, IP, URI, einschließlich Wildcards
  • Gültigkeit: Start- und Enddatum, verbleibende Tage
  • Kette: Zwischenzertifikate bis zum Root-Zertifikat
  • Fingerabdrücke: SHA-1, SHA-256

Details der Tools

Jedes Tool geht von einer anderen Eingabe aus und fällt sein eigenes Urteil.

Live-Prüfung des SSL-Zertifikats

Der SSL Certificate Checker öffnet eine TLS-Verbindung zu einem Server und inspiziert das vorgelegte Zertifikat:

PrüfungBeschreibung
UrteilEin Zustand aus: vertrauenswürdig, Ablauf steht bevor, unvollständige Kette, selbstsigniert
AblaufEnddatum und Anzahl verbleibender Tage, mit Warnung bei nahender Frist
VertrauensketteErkennung eines fehlenden Zwischenzertifikats, das Chrome stillschweigend ausgleicht
HostnameVorhandensein der Domain in den SAN-Einträgen, unter Berücksichtigung von Wildcards
RobustheitZu schwacher Schlüssel (RSA < 2048, ECDSA < 256) oder veraltete Signatur (SHA-1, MD5)

Nutzen: Ein Urteil erhalten, das der Browser nicht liefert, und ein Problem erkennen, das curl, E-Mail-Clients und Mobilgeräte scheitern lässt. Dieses Tool deckt das HTTPS-Web ab; für einen Mailserver mit STARTTLS nutzen Sie den SMTP/MX Test.

Seit dem 15. März 2026 müssen Zertifizierungsstellen zusätzlich DNSSEC bei der Ausstellung validieren: Eine signierte, aber defekte Zone kann eine Erneuerung nun blockieren. Wir behandeln das in DNSSEC-Validierung durch die CA und TLS-Zertifikate.


Parser für Zertifikatsanträge (CSR)

Der Parser dekodiert einen Certificate Signing Request. Jede gemessene Tatsache wird anschließend mit den Baseline Requirements des CA/Browser Forum und den einschlägigen RFCs abgeglichen:

PrüfungBeschreibung
UrteilKonform, Warnung oder nicht konform, mit den Befunden und ihrer normativen Quelle
Antragsteller (Subject)CN, O, OU, L, ST, C sowie die Felder, die eine öffentliche Zertifizierungsstelle ablehnt oder entfernt
Subject Alternative NamesBeantragte DNS-Namen und IPs, Wildcards, interne Namen, reservierte IPs
Öffentlicher SchlüsselAlgorithmus, Größe, Erkennung von ROCA (CVE-2017-15361) und schwachen Debian-Schlüsseln (CVE-2008-0166)
SignaturSignaturalgorithmus des CSR, von veralteten Hashes bis SHA-256
SPKI-FingerabdruckSHA-256-Hash des öffentlichen Schlüssels, hexadezimal und in Base64
Bereitgestelltes ZertifikatOptionaler Vergleich mit dem Zertifikat, das ein Host ausliefert, über den SPKI-Fingerabdruck

Nutzen: Vor der Bezahlung wissen, ob die Zertifizierungsstelle den Antrag annimmt, die blockierenden Befunde beheben und den CSR nur einmal neu erzeugen.


Parser für VMC-Zertifikate (BIMI)

Der Parser inspiziert ein Verified Mark Certificate für BIMI:

FeldBeschreibung
Aussteller (Issuer)Zertifizierungsstelle (unter anderem DigiCert, Entrust, GlobalSign)
GültigkeitStart- und Ablaufdatum
Zertifizierte DomainsVom VMC abgedeckte SAN-Einträge
VertrauensketteZwischenzertifikate bis zum Root-Zertifikat

Nutzen: Bestätigen, dass das VMC gültig ist und Ihre Absenderdomains abdeckt, bevor Sie den BIMI-Eintrag veröffentlichen. Fehlt eine Domain in den SAN-Einträgen, wird das Logo nicht angezeigt. Um zwischen einem VMC und einem CMC zu wählen und Kosten sowie einzureichende Unterlagen zu kennen, lesen Sie unseren Leitfaden zu VMC- und CMC-Zertifikaten.


Verkürzung der Lebensdauer von Zertifikaten

Der Ballot SC-081v3 des CA/Browser Forum senkt die maximale Lebensdauer öffentlicher TLS-Zertifikate in drei Stufen. Seit dem 15. März 2026 liegt die Obergrenze bei 200 Tagen. Am 15. März 2027 sinkt sie auf 100 Tage, am 15. März 2029 auf 47 Tage, wobei die Wiederverwendung von Domainvalidierungsnachweisen dann auf 10 Tage fällt. Unser Leitfaden erläutert den Zeitplan und den Aktionsplan: TLS-Zertifikate mit 47 Tagen, warum und wie Sie sich vorbereiten.

In diesem Takt reicht die manuelle Erneuerung nicht mehr aus: Es braucht eine ACME-Pipeline, die erneuert, den Dienst neu lädt und das Ergebnis prüft, wie in unserem Playbook zur Automatisierung der TLS-Erneuerung beschrieben.

Um vor einem Ausfall gewarnt zu werden, statt von Hand zu prüfen, verwandeln Sie die Prüfung in eine kontinuierliche Überwachung mit dem Uptime Monitor, der den Ablauf in regelmäßigen Abständen kontrolliert und bei nahender Frist warnt.


FAQ - Häufig gestellte Fragen

F: Wie prüft man ein SSL-Zertifikat online?

A: Geben Sie einen Domainnamen in den SSL Certificate Checker ein. Das Tool öffnet eine echte TLS-Verbindung zum Host (standardmäßig Port 443), inspiziert das Serverzertifikat und die vorgelegte Kette und liefert ein Urteil: vertrauenswürdig, Ablauf steht bevor, unvollständige Kette, Hostname nicht abgedeckt oder selbstsigniert.


F: Was ist der Unterschied zwischen Server-, Zwischen- und Root-Zertifikat?

A: Das Serverzertifikat trägt Ihren Domainnamen. Das Zwischenzertifikat stellt die Verbindung zum Root-Zertifikat her, das im Vertrauensspeicher des Systems liegt. Der Server muss das Serverzertifikat gefolgt von den Zwischenzertifikaten vorlegen: Das nennt man die vollständige Kette (Fullchain).


F: Was ist ein CSR und warum sollte man ihn analysieren?

A: Ein CSR (Certificate Signing Request) ist der Antrag, der an eine Zertifizierungsstelle gesendet wird, um ein Zertifikat zu erhalten. Ihn vor dem Einreichen zu prüfen, bestätigt, dass Antragsteller (Subject), SAN-Einträge und Algorithmus Ihren Erwartungen entsprechen, was Ablehnungen und fehlerhafte Zertifikate vermeidet.


F: Was ist ein VMC-Zertifikat für BIMI?

A: Ein VMC (Verified Mark Certificate) ist ein von einer dafür befugten Zertifizierungsstelle (unter anderem DigiCert, Entrust oder GlobalSign) ausgestelltes Zertifikat, das Ihr Logo mit Ihrer rechtlichen Identität verknüpft. Es ist erforderlich, um Ihr Logo in BIMI-kompatiblen E-Mail-Diensten wie Gmail, Apple Mail und Yahoo anzuzeigen.


F: Warum funktioniert meine Website in Chrome, aber nicht anderswo?

A: Das ist oft das Zeichen eines fehlenden Zwischenzertifikats. Chrome und Edge laden das fehlende Zwischenzertifikat automatisch nach, aber curl, E-Mail-Clients und viele Mobilgeräte lehnen die Verbindung ab. Der SSL Certificate Checker meldet die unvollständige Kette; liefern Sie die vollständige Kette (Fullchain) aus, um es überall zu beheben.


F: Wie lange bleibt ein SSL-Zertifikat gültig?

A: Seit dem 15. März 2026 bis zu 200 Tage, die erste Phase des Ballots SC-081v3 des CA/Browser Forum. Die Obergrenze sinkt am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage. Dieser Takt macht die Automatisierung per ACME und die Überwachung des Ablaufs unverzichtbar.


F: Unterstützen die Tools Wildcard-Zertifikate?

A: Ja. Die Parser zeigen die Wildcard-SAN-Einträge (*.captaindns.com) an und unterscheiden sie von spezifischen Einträgen. Der SSL Certificate Checker berücksichtigt beim Hostname-Abgleich, dass ein Wildcard weder den Apex noch tiefere Subdomains abdeckt.


F: Kann ich ein Zertifikat von einer URL analysieren?

A: Ja. Der VMC-Zertifikat-Analysator akzeptiert eine HTTPS-URL, die auf eine gehostete PEM-Datei verweist: Das Tool lädt das Zertifikat herunter und analysiert es, ohne es zu speichern. Der SSL Certificate Checker hingegen geht direkt von einem Domainnamen aus.


F: Werden meine Zertifikate und CSRs aufbewahrt?

A: Nein. Die Analyse läuft nicht in Ihrem Browser: Die Domain, der CSR oder das Zertifikat, das Sie einreichen, wird an unsere API in Europa übertragen, dekodiert und danach nicht aufbewahrt. Der Inhalt des CSR wird aus unseren Anfrageprotokollen entfernt. Ein privater Schlüssel wird nie verlangt: Ein CSR wie auch ein Zertifikat trägt nur den öffentlichen Schlüssel.


Ergänzende Tools

ToolNutzen
BIMI CheckerVollständigen BIMI-Eintrag validieren (DNS + Logo + VMC)
BIMI-Logo-PrüferSVG-Tiny-PS-Konformität Ihres Logos prüfen
DMARC CheckerFür BIMI erforderliche DMARC-Richtlinie prüfen
SMTP/MX TestZertifikat eines Mailservers per STARTTLS inspizieren
DANE TLSA CheckerEin Zertifikat per Fingerabdruck im DNS anpinnen
HSTS-TestHSTS-Richtlinie und Eignung für die Preload-Liste prüfen
HTTP-Header-CheckerDie mit Ihrem Zertifikat ausgelieferten Security-Header bewerten

Nützliche Ressourcen